정보보안기사 필기 기출문제복원 (2013-07-06)

정보보안기사 2013-07-06 필기 기출문제 해설

이 페이지는 정보보안기사 2013-07-06 기출문제를 CBT 방식으로 풀이하고 정답 및 회원들의 상세 해설을 확인할 수 있는 페이지입니다.

정보보안기사
(2013-07-06 기출문제)

목록

1과목: 시스템 보안

1. 다음은 운영체제의 5계층을 계층별로 설명한 내용이다. 하위계층에서 상위계층으로 바르게 나열된것은?

  1. ㉠-㉢-㉡-㉣-㉤
  2. ㉠-㉡-㉢-㉣-㉤
  3. ㉡-㉠-㉢-㉤-㉣
  4. ㉡-㉠-㉤-㉢-㉣
(정답률: 49%)
  • 운영체제의 5계층 구조는 하위 계층부터 프로세서 관리 $\rightarrow$ 메모리 관리 $\rightarrow$ 프로세스 관리 $\rightarrow$ 주변장치 관리 $\rightarrow$ 파일 관리 순으로 구성됩니다.
    따라서 의 내용을 분석하면 ㉠(프로세서 관리) $\rightarrow$ ㉢(메모리 관리) $\rightarrow$ ㉡(프로세스 관리) $\rightarrow$ ㉣(주변장치 관리) $\rightarrow$ ㉤(파일 관리) 순서가 정답입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2. 사용자가 작성한 프로그램을 운영체제에 실행하도록 제출하면 운영체제는 이를 받아 프로세스를 생성한다. 이 때 생성된 프로세스의 주소 영역(Address Space)을 옳게 열거한 것은?

  1. 메모리 영역, 데이터 영역, 정적영역
  2. 텍스트 영역, 스택 영역, 코드 영역
  3. 코드 영역, 텍스트 영역, 데이터 영역
  4. 코드 영역, 데이터 영역, 스택 영역
(정답률: 58%)
  • 프로세스가 생성될 때 할당되는 주소 영역은 크게 코드, 데이터, 힙, 스택 영역으로 구분됩니다.
    코드 영역은 실행 가능한 기계어 코드가 저장되는 Read Only 영역이며, 데이터 영역은 전역 변수나 정적 변수가 저장됩니다. 스택 영역은 지역 변수, 매개변수, 리턴 값 등 함수 호출 시 임시로 사용하는 데이터를 저장합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3. 유닉스계열의 시스템에서 핵심부분인 커널(Kernel)에 대한 설명으로 옳지 않은 것은?

  1. 유닉스 시스템의 구성은 커널(Kernel), 셀(Shell), 파일시스템(File System)으로 구성되며, 커널은 프로세스 관리, 메모리 관리, 입출력 관리를 수행한다.
  2. 커널(Kernel)은 데몬(Daemon) 프로세스를 실행하고 관리한다.
  3. 유닉스계열의 시스템이 부팅될 때 가장 먼저 읽혀지는 핵심 부분으로 보조기억장치에 상주한다.
  4. 커널(Kernel)은 셀(Shell)과 상호 연관되며 작업을 수행한다.
(정답률: 73%)
  • 커널은 시스템 부팅 시 보조기억장치가 아닌 주기억장치(RAM)에 적재되어 상주하며 실행되는 핵심 부분입니다.
  • 커널은 컴퓨터가 켜짐과 동시에 보조기억장치(HDD/SSD)에서 읽혀져 주기억장치(RAM)에 상주하게 됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4. 유닉스계열의 시스템에서 일반 계정의 비밀번호를 저장할 때 암호화하여 저장한다. 일반적으로 어떤 알고리즘을 이용하여 저장하는가?

  1. DES
  2. MD5
  3. SHA
  4. RSA
(정답률: 46%)
  • 유닉스 계열 시스템의 shadow 파일에는 비밀번호를 안전하게 저장하기 위해 단방향 해시 알고리즘을 사용하며, 현재는 보안성이 높은 SHA 알고리즘이 표준적으로 사용됩니다.

    오답 노트

    DES: 대칭키 암호 알고리즘
    RSA: 비대칭키(공개키) 암호 알고리즘
    MD5: 해시 알고리즘이나 충돌 취약점으로 인해 SHA로 대체됨
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5. 다음 중에서 유닉스 운영체제에 관한 설명으로 옳지 않은 것은?

  1. 유닉스 운영체제는 커널, 셀, 파일 시스템으로 구성된다.
  2. 파일 시스템은 환경에 대한 정보를 담고 있는 /etc 디렉터리가 있고, 장치에 대한 것은 /dev에 있다.
  3. 셀에는 C shell, Bourne shell, Korn shell 등이 있다.
  4. OLE(Object Linking Embedded)를 사용한다.
(정답률: 69%)
  • OLE(Object Linking Embedded)는 마이크로소프트 윈도우 응용 프로그램 간에 데이터를 공유하고 연결 및 삽입을 가능하게 하는 기술이며, 유닉스 운영체제와는 관련이 없습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

6. 다음은 어떤 접근제어 정책을 설명하고 있는 것인가?

  1. MAC
  2. RBAC
  3. Access Control List
  4. DAC
(정답률: 67%)
  • 제시된 이미지 에서 '접근통제는 객체의 소유자에 의하여 임의적으로 이루어진다'는 설명은 DAC(Discretionary Access Control, 임의적 접근통제)의 핵심 정의입니다.

    오답 노트

    MAC: 시스템이 정의한 보안 등급에 따라 강제적으로 접근을 통제하는 방식입니다.
    RBAC: 사용자의 역할(Role)에 기반하여 권한을 할당하는 방식입니다.
    Access Control List: DAC를 구현하기 위해 주로 사용하는 리스트 형태의 관리 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

7. 선택한 모든 파일을 백업하지만 백업이 완료된 파일의 Archive bit를 해제하지는 않으며, 스케줄링 백업 일정에 영향을 미치지 않는 백업방식은 어느 것인가?

  1. 일반 백업
  2. 증분 백업
  3. 복사 백업
  4. 차등 백업
(정답률: 43%)
  • 복사 백업은 선택한 모든 파일을 백업하지만, 백업 완료 후에도 Archive bit를 해제하지 않아 이후의 증분 또는 차등 백업 일정에 영향을 주지 않는 방식입니다.

    오답 노트

    일반 백업: Archive bit와 상관없이 모든 데이터 복사
    증분 백업: Archive bit가 설정된 데이터만 복사 후 bit 재설정
    차등 백업: 증분 백업과 유사하나 복사 후 bit를 재설정하지 않음
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

8. 윈도우에서 관리 목적상 기본적으로 공유되는 폴더 중에서 Null Session Share 취약점을 갖는 것은?

  1. C$
  2. G$
  3. IPC$
  4. ADMIN$
(정답률: 75%)
  • IPC$는 프로세스 간 통신(Inter-Process Communication)을 위해 공유되는 폴더입니다. 인증되지 않은 사용자라도 Null Session을 통해 이 공유 폴더에 접근하여 시스템 정보를 획득할 수 있는 보안 취약점이 존재합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

9. 다음에서 설명하는 공격용 소프트웨어는 무엇인가?

  1. Root Kit
  2. Key Logger software
  3. Port Scanning
  4. Nessassin
(정답률: 71%)
  • 에서 설명하는 소프트웨어는 사용자가 타이핑하는 키보드 입력 내용을 가로채어 파일로 저장하고, 이를 공격자에게 전송하는 Key Logger software입니다. 특히 winhawk와 같은 대표적인 도구가 존재하며, 입력된 문자열을 통해 비밀번호 등의 민감 정보를 탈취하는 것이 주 목적입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

10. 서버 보안을 강화하기 위한 방법으로 서버에 들어오고 나가는 IP 트래픽을 제어할 수 있는 방법은?

  1. ipchain/iptable
  2. IP Control/mod_security
  3. mod_security/nmap
  4. IP Manager/IP Filtering
(정답률: 58%)
  • 리눅스 시스템에서 네트워크 패킷 필터링을 통해 들어오고 나가는 IP 트래픽을 제어하는 대표적인 도구는 ipchain과 iptable입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

11. 만약 Setuid 사용을 허락하고 싶은 계정인 ‘user-name’을 임의의 그룹에 추가하고 싶을 때 알맞은 명령어는?

  1. #usermod –G 100 user-name
  2. #useradd –G 100 user-name
  3. #usermod –a 100 user-name
  4. #useradd –d 100 user-name
(정답률: 29%)
  • 이미 존재하는 계정의 설정을 변경하여 그룹에 추가하려면 usermod 명령어를 사용해야 합니다.

    오답 노트

    useradd: 새로운 사용자를 생성하는 명령어이므로 부적절합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

12. 윈도우의 NTFS 파일시스템 설명으로 옳지 않은 것은?

  1. NTFS의 보안설정은 everyone 그룹에 대하여 모든 권한은 '불가'이다.
  2. net share 폴더에 의해서 공유 폴더를 확인할 수 있다.
  3. 윈도우 파일시스템에는 FAT16, FAT32, NTFS가 존재하며, NTFS는 윈도우 NT, 윈도우 2000, 윈도우 XP에서 사용된다.
  4. 윈도우에서는 manager에게 작업을 분담시키고 하드웨어를 제어하는 것은 Object Manager이다.
(정답률: 44%)
  • NTFS의 기본 보안 설정은 everyone 그룹에 대하여 모든 권한을 '허용'하는 것이 기본값입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

13. 유닉스 파일시스템 설명으로 옳지 않은 것은?

  1. 파일의 권한은 소유자, 그룹, 일반 사용자로 구성되어 있다.
  2. 파일의 변경 또는 삭제는 소유자만 가능하다.
  3. 유닉스 파일 시스템은 NFS(Network File System)를 통해서 파일을 공유할 수 있다.
  4. 파일 시스템은 계층 형으로 구성되어 있다.
(정답률: 61%)
  • 유닉스 시스템에서 파일의 변경이나 삭제는 파일의 소유자뿐만 아니라 시스템 관리자 권한을 가진 root 사용자도 가능합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

14. 파일시스템에서 가용공간(Free Space)을 관리하기 위해 사용하는 방법이 존재한다. 다음은 가용 공간 리스트를 유지하는 방법 중에서 무엇을 설명한 것인가?

  1. 비트벡터(Bit Vector)
  2. 비트맵(Bitmap)
  3. 해시테이블(Hash Table)
  4. 클러스터(Cluster)
(정답률: 41%)

  • 비트벡터(Bit Vector)는 디스크 블록마다 1개의 비트를 부여하여 1이면 사용 중, 0이면 가용 중으로 관리하는 방식입니다. 연속된 가용 블록을 찾기에 효율적이며 하드디스크 용량이 작을수록 유리합니다.

    오답 노트

    비트맵(Bitmap): 디지털 이미지 저장 포맷 또는 메모리 저장 방식
    해시테이블(Hash Table): 키(Key)를 이용한 빠른 검색 자료구조
    클러스터(Cluster): 디스크 공간 할당의 논리적 단위인 섹터 묶음
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

15. 유닉스 시스템의 로그 분석에 사용하는 파일이 담고 있는 내용으로 옳지 않은 것은?

  1. wtmp : 사용자 시스템 시작과 종료 시간, 로그인과 로그아웃 시간 기록
  2. sulog : su(switch user) 명령어와 관련된 로그 기록
  3. utmp : 시스템에 전에 로그인했던 사용자의 정보를 기록
  4. logging : 로그인 실패에 대한 정보를 기록
(정답률: 40%)
  • utmp 파일은 현재 시스템에 로그인해 있는 사용자의 정보를 기록하는 파일입니다.

    오답 노트

    wtmp: 사용자 로그인/로그아웃 및 시스템 시작/종료 시간 기록
    sulog: su 명령어 사용 기록
    logging: 로그인 실패 정보 기록
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

16. 다음 중에서 snort를 이용하여 탐지할 수 없는 공격은 무엇인가?

  1. 버퍼 오버플로우(Buffer OverFlow)
  2. 사전 공격(Dictionary Attack)
  3. TCP SYN Flooding
  4. IP Filtering
(정답률: 46%)
  • Snort는 네트워크 트래픽을 실시간으로 분석하는 네트워크 기반 침입 탐지 시스템(NIDS)입니다. 사전 공격(Dictionary Attack)은 주로 로컬 시스템이나 인증 서버 내부에서 발생하는 패스워드 크래킹 공격이므로, 네트워크 패킷을 분석하는 Snort로는 탐지할 수 없습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

17. 다음 중에서 스캔 공격 및 탐지 도구에 대한 설명으로 옳지 않은 것은?

  1. nikto는 6,500개 이상의 잠재적인 위험 파일(CGI)을 포함한 웹서버 스캐너, 인덱스 파일, 서버 문제, 취약점을 파악할 수 있다.
  2. sscan은 리눅스 포트 스캔 툴이다.
  3. 시스템에서 실시간 I/O 장비 스캔 탐지도구로는 portsentry, scanlogd, scanded 등이 있다.
  4. 스캐닝 공격은 특정 보안 취약점만 스캔하는 특정 취약점 스캔 공격, 스캐닝 사실을 숨기기 위한 은닉(Stealth) 스캔 등이 있다.
(정답률: 40%)
  • sscan은 리눅스 포트 스캔 툴이 아니라, C 언어 등에서 문자열로부터 형식화된 데이터를 읽어오는 함수인 sscanf와 관련된 개념입니다.
    나머지 보기의 nikto(웹서버 스캐너), portsentry/scanlogd/scanded(실시간 스캔 탐지), 은닉 스캔 등의 설명은 모두 올바른 스캔 공격 및 탐지 도구의 특성입니다.
  • sscan은 윈도우용 취약점 진단 도구이며, 리눅스용 포트 스캐너가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

18. 다음 중에서 버퍼 오버플로우(Buffer Overflow)에 대한 설명으로 옳지 않은 것은?

  1. 버퍼에 저장된 프로세스들 간의 자원경쟁을 야기 시켜 권한을 획득하는 기법으로 공격한다.
  2. 메모리에서 스택영역에 복귀주소를 가진다. 스택 오버플로우(Stack Overflow)는 복귀주소에 악성 모듈을 삽입하여 공격할 수 있다.
  3. 힙(Heap)영역은 malloc 혹은 new의 동적 함수로 할당된다.
  4. 버퍼 오버플로우(Buffer Overflow)는 제한된 메모리를 초과한다.
(정답률: 63%)
  • 버퍼 오버플로우는 할당된 메모리 크기를 초과하는 데이터를 입력하여 인접한 메모리 영역을 덮어쓰는 공격 기법입니다.

    오답 노트

    버퍼에 저장된 프로세스들 간의 자원경쟁을 야기 시켜 권한을 획득하는 기법: 이는 레이스 컨디션(Race Condition) 공격에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

19. 다음 중에서 시스템의 취약성 점검을 위하여 사용할 수 있는 도구가 아닌 것은?

  1. ping
  2. SATAN
  3. SAINT
  4. NESSUS
(정답률: 70%)
  • ping은 네트워크 연결 상태를 확인하고 특정 호스트의 활성 여부를 진단하는 도구일 뿐, 시스템의 보안 취약점을 분석하는 도구가 아닙니다.

    오답 노트

    SATAN, SAINT, NESSUS: 시스템의 보안 취약점을 자동으로 점검하는 대표적인 취약성 스캔 도구입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

20. 가상메모리를 지원하는 운영체제에서 성능은 가상주소를 실주소로 변환하는 DAT(Dynamic Address Translation)에 의해 영향을 받는다. DAT 속도가 빠른 순서에서 느린 순서로 열거한 것은?

  1. 직접사상-직접/연관사상-연관사상
  2. 직접/연관사상-연관사상-직접사상
  3. 연관사상-직접사상-직접/연관사상
  4. 연관사상-직접/연관사상-직접사상
(정답률: 48%)
  • DAT(Dynamic Address Translation)의 속도는 매핑의 유연성과 탐색 범위에 따라 결정됩니다.
    연관사상은 모든 블록이 자유롭게 대응되어 가장 빠르며, 직접사상은 1:1 매핑 방식으로 충돌이 잦아 가장 느립니다. 그 중간 형태인 직접/연관사상이 중간 속도를 가집니다.
    따라서 속도가 빠른 순서는 연관사상-직접/연관사상-직접사상입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2과목: 네트워크 보안

21. 다음 중에서 데이터링크 계층에 대한 설명으로 옳지 않은 것은?

  1. 데이터링크 계층(Datalink Layer)은 에러처리(Error Control)를 수행한다.
  2. Flag와 패턴이 데이터에 나타날 경우에 대비하여 네트워크 계층에서 이를 처리하기 위한 메커니즘을 가지고 있다.
  3. MAC(Media Access Control) 주소 제어와 데이터링크 제어를 한다.
  4. 에러제어 및 흐름제어 역할을 한다.
(정답률: 53%)
  • 데이터링크 계층은 물리 계층으로부터 받은 비트 흐름을 프레임 단위로 묶어 전송하며, 프레임의 시작과 끝을 알리는 Flag와 데이터 내의 Flag 패턴을 구분하기 위한 비트 스터핑(Bit Stuffing) 등의 메커니즘을 수행합니다. 따라서 이러한 처리는 네트워크 계층이 아닌 데이터링크 계층에서 담당해야 합니다.

    오답 노트

    에러처리, 흐름제어, MAC 주소 제어는 모두 데이터링크 계층의 핵심 기능입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

22. 다음 중에서 TCP 프로토콜에 대한 설명으로 옳지 않은 것은?

  1. 신뢰성 있는 연결지향
  2. 3-Way Handshaking
  3. 데이터를 세그먼트 단위로 전송
  4. 모든 세그먼트는 순번을 지정하지만, 데이터 전달을 확인할 필요가 없다.
(정답률: 75%)
  • TCP는 신뢰성 있는 연결지향 프로토콜로, 3-Way Handshaking을 통해 연결을 설정하고 데이터를 세그먼트 단위로 전송하며, 순번(Sequence Number)과 확인 응답(ACK)을 통해 데이터 전달 여부를 반드시 확인합니다.

    오답 노트

    모든 세그먼트는 순번을 지정하지만, 데이터 전달을 확인할 필요가 없다: 신뢰성 보장을 위해 반드시 확인 응답 과정이 필요하므로 틀린 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

23. 다음은 TCP 프로토콜의 타이머에 대한 설명이다. 옳지 않은 것은?

  1. TCP 타이머에서 재전송 타이머(RTO, Retransmission Time Out)값으로 설정하고 타이머가 끝나기 전에 확인응답이 수신되면 타이머는 소멸한다.
  2. 왕복시간(RTT, Round Trip Time)은 재전송 초과 값을 계산하기 위해서 왕복시간을 계산한다.
  3. 영속 타이머는 교착상태가 발생한다.
  4. RTO 값은 초기 RTT 값을 기준으로 항상 고정되어 있다.
(정답률: 51%)
  • TCP의 RTO(재전송 타이머) 값은 네트워크의 혼잡 상태나 왕복 시간(RTT)의 변화에 따라 동적으로 계산되어 변경됩니다.

    오답 노트

    RTO 값은 초기 RTT 값을 기준으로 항상 고정되어 있다: 네트워크 상황에 따라 가변적으로 변하므로 틀린 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

24. 다음 ( )안에 알맞은 OSI 계층은?

  1. 1계층
  2. 2계층
  3. 3계층
  4. 4계층
(정답률: 75%)

  • IPSec(IP Security)은 네트워크 계층(Network Layer)에서 동작하는 보안 프로토콜로, OSI 7계층 중 3계층에서 수행되는 암호화 기술입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

25. 다음 중에서 IPv6에 관한 설명으로 옳지 않은 것은?

  1. IP주소 부족 문제를 해결하기 위하여 등장했다.
  2. 확장된 주소 필드를 사용하여 12개 필드를 사용한다.
  3. 128비트 체계를 지원한다.
  4. IPv6에서는 IPSec 기능을 기본 사항으로 제공
(정답률: 65%)
  • IPv6는 128비트 주소 체계를 사용하여 IP 주소 부족 문제를 해결하고 IPSec 기능을 기본으로 제공합니다. 주소 구조는 16비트씩 8개의 필드로 구성되며 각 필드는 콜론(:)으로 구분됩니다.

    오답 노트

    확장된 주소 필드를 사용하여 12개 필드를 사용한다: 8개 필드로 구성되므로 틀린 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

26. 클라이언트는 DNS 질의가 요청되었을 경우 제일 먼저 DNS Cache를 확인하게 되는데, 다음에서 수행된 DNS Cache를 확인하는 명령어는?

  1. ipconfig /dnsdisplay
  2. ipconfig /displaydns
  3. ipconfig /flushdns
  4. ipconfig /dnsflush
(정답률: 59%)
  • 제시된 이미지 와 같이 DNS 캐시 내용을 출력하여 확인하는 명령어는 ipconfig /displaydns입니다.

    오답 노트

    ipconfig /flushdns: DNS 캐시 내용을 삭제하는 명령어
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

27. VLAN(Virtual LAN)에 대한 설명으로 옳지 않은 것은?

  1. Port기반 VLAN은 어플리케이션 포트를 VLAN에 할당한다.
  2. 가장 일반적인 방식은 Static VLAN으로 각 포트들을 원하는 VLAN에 하나씩 배정한다.
  3. Access Port는 하나의 Port에 하나의 VLAN이 속한다.
  4. Trunk Port는 하나의 포트에 여러 개의 VLAN Frame이 전송될 수 있다.
(정답률: 34%)
  • Port 기반 VLAN은 어플리케이션 포트가 아니라 스위치의 물리적인 포트를 VLAN에 할당하는 방식입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

28. NIC(Network Interface Card)에 대한 설명으로 옳지 않은 것은?

  1. 기본적인 기능은 회선에 데이터를 송수신하는 역할을 한다.
  2. 각 디바이스를 네트워크 회선 연결 시스템으로 연결한다.
  3. 통신망 구성 요소 중 가장 하위 레벨의 물리적인 접속 기기이다.
  4. 네트워크에 정보를 전송하기 위해서 병렬구조로 데이터를 바꾼다.
(정답률: 55%)
  • NIC는 컴퓨터의 버스 구조와 네트워크 전송 방식 사이의 인터페이스 역할을 하며, 데이터 전송은 일반적으로 직렬 방식으로 이루어집니다. 따라서 병렬구조로 데이터를 바꾼다는 설명은 틀린 것입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

29. 라우터(Router)를 이용한 네트워크 보안 설정 방법 중에서 내부 네트워크로 유입되는 패킷의 소스 IP나 목적지 포트 등을 체크하여 적용하거나 거부하도록 필터링 과정을 수행하는 것은?

  1. Ingress Filtering
  2. Egress Filtering
  3. Unicast RFP
  4. Packet Sniffing
(정답률: 72%)
  • 내부 네트워크로 유입되는 패킷의 소스 IP나 목적지 포트 등을 체크하여 필터링하는 보안 설정 방법은 Ingress Filtering입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

30. 다음은 라우터(Router)를 이용한 네트워크 보안 설정에 대한 내용이다. 옳은 것을 모두 고르면?

  1. 가, 나
  2. 가, 나. 다, 라
  3. 가, 나, 라
  4. 나, 다, 라
(정답률: 44%)
  • 라우터 보안 설정에서 Ingress Filtering은 ACL을 사용하고, Egress Filtering은 외부로 나가는 패킷의 소스 IP를 검사하며, Unicast RPF는 ACL이나 Blackhole 필터링을 활용합니다.

    오답 노트

    Blackhole 필터링: 인터페이스로 들어오는 패킷의 소스를 전송하는 것이 아니라, DDoS 공격 시 특정 목적지 IP로 향하는 트래픽을 모두 차단하여 폐기하는 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

31. 한 개의 ICMP(Internet Control Message Protocol) 패킷으로 많은 부하를 일으켜 정상적인 서비스를 방해하는 공격 기법은?

  1. Ping of Death
  2. Land Attack
  3. IP Spoofing
  4. Hash DDoS
(정답률: 64%)
  • Ping of Death는 규격보다 큰 ICMP 패킷을 조각내어 전송함으로써, 수신 측에서 이를 재조합하는 과정에서 버퍼 오버플로우를 유발해 시스템 부하 및 마비를 일으키는 공격입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

32. 다음 중에서 원격지 운영체제(OS)를 탐지해 내는 방법으로 옳지 않은 것은?

  1. telnet, IP port, ftp 등을 이용한다.
  2. nmap -v –oX 옵션을 이용한다.
  3. TCP의 초기 시퀀스 넘버를 확인한다.
  4. HTTP GET과 서버의 포워드를 grep한다.
(정답률: 40%)
  • 원격지 OS 탐지는 배너 정보(telnet, ftp 등), nmap의 OS 핑거프린팅 옵션, HTTP 응답 헤더 분석 등을 통해 수행합니다. TCP 초기 시퀀스 넘버는 OS 탐지가 아닌 세션 하이재킹이나 예측 공격에 활용되는 정보입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

33. 다음 중에서 포트 스캔 공격을 했을 때 포트가 열린 경우 돌아오는 응답이 다른 하나는?

  1. Xmas Scan
  2. NULL 스캔
  3. TCP Open
  4. UDP 스캔
(정답률: 58%)
  • TCP Open 스캔은 포트가 열려 있을 때 SYN-ACK 응답을 통해 연결 가능 여부를 확인하지만, Xmas Scan, NULL 스캔, UDP 스캔은 포트가 열려 있을 때 응답이 없는 무응답 상태가 됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

34. 포트 스캔 공격과 연관성이 없는 것은?

  1. nmap –sT를 통해서 TCP Scan을 수행할 수 있다.
  2. 정보수집 단계에서 웹 스캔, 포트 스캔을 통해서 운영체제 버전과 종류를 파악할 수 있다.
  3. 스텔스 스캔은 로그를 기록하지 않고 포트 스캔을 수행한다.
  4. UDP Scan은 포트가 열려있을 경우 ICMP Echo Unreachable 패킷을 전송한다.
(정답률: 62%)
  • UDP Scan의 경우 포트가 닫혀 있을 때 ICMP Destination Unreachable 패킷이 전송되며, 포트가 열려 있을 때는 일반적으로 아무런 응답이 없는 것이 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

35. 다음 보기의 현상이 나타나게 된 공격에 대한 설명으로 옳은 것은?

  1. 공격 성공 후 패킷은 공격자가 설정해 놓은 시스템으로 전송된다.
  2. ARP Cache Table을 정적으로 설정하기 위해서는 arp –d 옵션을 사용한다.
  3. 네트워크를 주기적으로 모니터링 한다고 해서 예방할 수 없다.
  4. ARP Broadcast를 사용하는 공격기법이고 ARP Broadcast시에 인증을 수행한다.
(정답률: 52%)
  • 제시된 이미지는 서로 다른 IP 주소($192.168.200.2$, $192.168.200.130$)가 동일한 물리적 주소($00-0c-29-87-95-cc$)를 가지는 ARP 스푸핑(Spoofing) 공격 상황입니다. 이 공격이 성공하면 피해자의 패킷이 공격자가 설정한 시스템으로 전송되어 가로채기가 가능해집니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

36. 다음에서 나타내는 망구성도의 특징을 설명한 것으로 옳은 것을 모두 고르시오.

  1. 가, 나, 다, 라, 마
  2. 가, 나, 다
  3. 가, 나, 라
  4. 나, 다, 마
(정답률: 31%)
  • 제시된 망구성도는 스크린드 호스트 게이트웨이 구조입니다. 이 구조는 라우터와 배스천 호스트를 이용해 2단계로 방어하므로 보다 안전하며, 가장 많이 이용되는 침입차단시스템으로 응용성이 좋고, 시스템 구축 비용이 많이 든다는 특징이 있습니다.

    오답 노트

    정보 지향적 공격 방어: 해당 구조의 직접적인 특징이 아님
    로그인 정보 누출 시 보호 불가: 배스천 호스트가 뚫려도 내부 라우터가 추가 방어선을 제공함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

37. 방화벽 구축에 관한 그림의 설명으로 옳은 것은?(오류 신고가 접수된 문제입니다. 반드시 정답과 해설을 확인하시기 바랍니다.)

  1. Dual Homed
  2. Bastion Host
  3. Screened Host
  4. Screened Subnet
(정답률: 34%)
  • 제시된 이미지는 외부 라우터와 내부 라우터 사이에 배스천 호스트와 공개 서버가 위치하는 구조입니다. 이는 외부 네트워크와 내부 네트워크 사이에 완충 지대(DMZ)를 두어 보안을 강화하는 Screened Host 구성의 특징을 보여줍니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

38. 스텔스(Stealth) 모드 침입탐지시스템의 특징을 설명한 것으로 옳은 것은?

  1. 네트워크 패킷을 분석하고 침입을 탐지한다.
  2. 침입을 탐지해도 아무런 조치를 하지 않는다.
  3. IDS 호스트에 네트워크 감시용과 일반용도 2개의 네트워크 인터페이스를 두고 네트워크 감시용 인터페이스는 외부로 어떠한 패킷도 보내지 않는다.
  4. 일반적으로 침입탐지시스템(IDS)은 탐지할 수 없는 은닉공격 행위도 탐지한다.
(정답률: 40%)
  • 스텔스 모드 IDS는 자신을 네트워크상에서 숨겨 공격자가 IDS의 존재를 알지 못하게 함으로써, 일반적인 IDS가 탐지하기 어려운 은닉공격 행위까지 탐지할 수 있는 특징이 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

39. 다음 중에서 침입탐지시스템을 도입하기 위한 과정에서 가장 먼저 선정해야 하는 것은?

  1. 조직에서 보호해야할 자산 산정
  2. 탐지기능 파악
  3. 위험 분석을 통한 취약점 분석
  4. BMT 및 침입탐지시스템 설치
(정답률: 64%)
  • 침입탐지시스템(IDS)을 효과적으로 구축하기 위해서는 무엇을 보호해야 하는지 정의하는 것이 최우선입니다. 따라서 조직에서 보호해야 할 자산을 산정하는 단계가 가장 먼저 수행되어야 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

40. 다음에서 설명하는 공격방식은 무엇인가?

  1. Land Attack
  2. Smurf Attack
  3. Ping of Death Attack
  4. Teardrop Attack
(정답률: 66%)
  • 출발지 IP 주소와 목적지 IP 주소를 공격 대상의 IP 주소로 동일하게 설정하여 패킷을 보내, 시스템이 루프 상태에 빠지게 하여 장애를 유발하는 공격 방식은 Land Attack입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3과목: 어플리케이션 보안

41. FTP 프로토콜에서 데이터 전송 모드에 관한 설명으로 옳은 것은?

  1. FTP는 TCP와 UDP 프로토콜을 함께 사용한다.
  2. Default는 Active모드이며, Passive모드로의 변경은 FTP 클라이언트가 결정한다.
  3. Passive모드로의 변경은 FTP 서버가 결정한다.
  4. FTP 명령과 데이터가 같은 포트를 사용한다.
(정답률: 67%)
  • FTP는 기본적으로 능동 모드(Active mode)로 동작하며, 네트워크 환경(방화벽 등)에 따라 수동 모드(Passive mode)로 변경하여 사용할지 여부는 FTP 클라이언트가 결정합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

42. 다음 중 윈도우 운영체제 상에서 IIS FTP 서버 설정에서 지정할 사항으로 가장 부적절한 것은?

  1. 가상 디렉터리 설정
  2. active/passive 모드 지원 여부
  3. FTP 메시지 지정
  4. 홈 디렉토리 지정
(정답률: 42%)
  • FTP의 능동 모드(Active mode)와 수동 모드(Passive mode) 선택은 서버가 아닌 클라이언트 측에서 결정하여 요청하는 사항이므로, IIS FTP 서버 설정에서 지정하는 사항으로 부적절합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

43. 유닉스 환경에서 일반 사용자들을 지원하기 위한 FTP 서버를 설치한 후의 일반적 설정 사항에 해당 되지 않은 것은?

  1. 익명접속 허용 여부
  2. 접속을 거부할 사용자 ID 리스트
  3. 포트번호
  4. 타임아웃 시간
(정답률: 48%)
  • FTP 서버 설정 시 익명접속 허용 여부, 포트번호, 타임아웃 시간 등은 일반적인 설정 항목에 해당하지만, 접속을 거부할 사용자 ID 리스트를 별도로 관리하는 설정은 일반적인 FTP 서버 기본 설정 사항이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

44. TFTP에 대한 설명으로 옳지 않은 것은?

  1. UDP 69번 포트를 이용하여 데이터를 전송한다.
  2. 데이터의 전송속도가 우수하지만, 인증을 하지 않는다.
  3. FTP 명령어 중 USER, PASS 등 사용자 인증과 관련된 명령은 지원되지 않지만, 원격지 파일목록 보기를 위한 LIST, 데이터수신을 위한 RETR 등의 명령어는 지원된다.
  4. TFTP는 블라스터 웜으로 악용되어서 호스트를 감염시키는데 활용될 수 있다.
(정답률: 27%)
  • TFTP는 매우 단순한 파일 전송 프로토콜로, 사용자 인증(USER, PASS)뿐만 아니라 원격지의 파일 목록을 확인하는 LIST 명령어조차 지원하지 않습니다. 오직 파일의 읽기(RETR)와 쓰기(WRIT) 기능에 집중된 프로토콜입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

45. 다음은 인터넷 등록서비스의 일종에 대한 접속방식 연결순서를 개념적으로 설명한 것이다. 이 접속방식의 등록서비스에 대한 설명으로 가장 거리가 먼 것은?

  1. 데이터 전송을 위해 1024 이후 포트를 사용한다.
  2. 서버에서 21번 포트와 1024 이후 포트를 사용하여 연결한다.
  3. Exit는 연결을 종료하기 위한 Command Line 명령어이다.
  4. 보안을 위해서 서버에서 Passive 모드로 사용한 포트를 제한한다.
(정답률: 41%)
  • 이미지 는 FTP의 Active 모드 연결 과정을 보여줍니다. FTP에서 연결 종료를 위해 사용하는 표준 명령어는 QUIT이며, Exit는 일반적인 OS의 커맨드 라인 종료 명령어이므로 FTP 프로토콜의 연결 종료 명령어와는 거리가 멉니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

46. 메일 서버 서비스에 대해서 할 수 있는 서버공격 기법은?

  1. Active Contents
  2. UDP Bomb
  3. Syn Flooding
  4. Mail Bomb
(정답률: 71%)
  • Mail Bomb은 대량의 메일을 특정 메일 서버나 계정으로 한꺼번에 보내 서버의 자원을 고갈시키고 서비스를 마비시키는 메일 서버 특화 공격 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

47. 다음 중 오픈소스 스팸 필터링 도구인 SpamAssassin에서 스팸 분류 방법으로 사용하는 것이 아닌 것은?

  1. 제목·본문 규칙 검사
  2. 첨부파일 검사
  3. 베이시언 필터링
  4. 헤더 검사
(정답률: 31%)
  • SpamAssassin은 메일의 제목, 본문, 헤더를 검사하고 베이시언 필터링을 통해 통계적으로 스팸을 분류하는 도구입니다. 하지만 첨부파일 자체의 내용을 직접 검사하여 스팸을 판별하는 것은 주요 분류 방법이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

48. 다음은 웹 보안공격 방지에 대한 설명을 나열한 것이다. 어떤 웹 보안 공격을 방지하기 위한 설명인가?

  1. SQL Injection
  2. XSS
  3. 쿠키/세션 위조 공격방지 방법
  4. 좀비 쿠키 위조 공격방지 방법
(정답률: 71%)
  • 제시된 이미지 의 내용은 서버 측 세션 관리, 2차 인증 도입, 쿠키 정보 암호화를 통한 변조 방지를 설명하고 있습니다. 이는 사용자의 신원을 증명하는 쿠키와 세션의 탈취 및 위조를 막기 위한 전형적인 쿠키/세션 위조 공격방지 방법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

49. 다음에서 설명하고 있는 웹 서비스 공격 유형은 무엇인가?

  1. SQL Injection
  2. XSS(Cross Site Scripting)
  3. 업로드 취약점
  4. CSRF(Cross Site Request Forgery)
(정답률: 66%)
  • 게시판 등에 악성 스크립트를 삽입하여 서버가 아닌 클라이언트(사용자 브라우저)를 공격 대상으로 삼는 기법은 XSS(Cross Site Scripting)의 핵심 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

50. 웹과 데이터베이스를 연동한 어플리케이션에서 SQL injection 공격을 방어하기 위한 방지법이 아닌 것은?

  1. 로그인 창에 특수기호를 넣지 못하도록 한다.
  2. 인증 시에 2채널 인증을 한다.
  3. 원시 ODBC 에러를 출력한다.
  4. 스니핑을 통해서 모니터링을 하고 취약점을 개선한다.
(정답률: 48%)
  • SQL injection 방어를 위해서는 시스템 정보 노출을 최소화해야 합니다. 원시 ODBC 에러를 출력하면 데이터베이스 구조나 시스템 정보가 해커에게 노출되어 공격의 힌트를 제공하게 되므로 절대 금지해야 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

51. 컴퓨터시스템에 대한 공격 방법 중에서 메모리에 할당된 버퍼의 양을 초과하는 데이터를 입력하여 프로그램의 복귀 주소(return address)를 조작, 궁극적으로 공격자가 원하는 코드를 실행하도록 하는 공격은?

  1. 버퍼 오버플로우 공격
  2. Race Condition
  3. Active Contents
  4. Memory 경합
(정답률: 73%)
  • 버퍼 오버플로우 공격은 메모리의 버퍼 크기를 초과하는 데이터를 입력하여 복귀 주소(return address)를 조작함으로써 공격자가 의도한 악성 코드를 실행시키는 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

52. 데이터베이스 내의 자료 값들을 잘못된 갱신이나 불법조작으로부터 보호함으로써, 정확성을 유지하고자 하는 것은 아래의 DB보안 요구 사항 중 어느 것인가?

  1. 데이터 일관성
  2. 데이터 무결성
  3. 데이터 보안
  4. 데이터 접근제어
(정답률: 67%)
  • 데이터 무결성은 데이터베이스 내의 데이터가 인가되지 않은 방법으로 변경되지 않고, 정확성과 일관성을 유지하는 성질을 의미합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

53. 오라클 데이터베이스의 보안설정 및 운영으로 옳지 않은 것은?

  1. 데이터베이스 설치이후 디폴트로 설정된 패스워드는 모두 변경되어야 한다.
  2. svrmgr 서비스를 제공하는 버전의 경우에는 Connect Internal에 암호가 설정되도록change_password 명령을 사용한다.
  3. MySQL의 경우 호스트 명령을 실행하는 프로시저는 삭제한다.
  4. UTL_File에 대한 실행 권한을 제한한다.
(정답률: 33%)
  • 오라클 데이터베이스 보안 설정 시, svrmgr 서비스를 제공하는 버전에서 Connect Internal에 암호를 설정하기 위해 사용하는 명령은 change_password가 아닙니다.

    오답 노트

    데이터베이스 설치 후 디폴트 패스워드 변경, MySQL 호스트 실행 프로시저 삭제, UTL_File 실행 권한 제한은 모두 올바른 보안 설정 방법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

54. VISA와 Master Card사가 신용카드를 기반으로 한 인터넷 상의 전자 결제를 안전하게 처리할 수 있도록 마련한 전자 결제과정 표준안은 무엇인가?

  1. SSL
  2. IPSec
  3. S-HTTP
  4. SET
(정답률: 67%)
  • SET(Secure Electronic Transaction)은 VISA와 Master Card사가 제정한 표준으로, 신용카드를 이용한 전자 상거래 시 카드 소유자, 상점, 은행 간의 보안 결제를 보장하기 위한 프로토콜입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

55. SSL handshake과정이다. 순서를 옳게 나열한 것은?

  1. A, B, C, D, E, F
  2. D. E, A, B, C, F
  3. D, E, B, C, A, F
  4. D, B, C, A, F, E
(정답률: 39%)
  • SSL 핸드셰이크는 클라이언트와 서버가 서로의 버전을 확인하고, 인증서를 통해 신원을 검증한 뒤 세션 키를 생성하여 암호 통신을 시작하는 과정입니다.
    정답 순서: D(클라이언트 SSL 버전) $\rightarrow$ E(서버 SSL 버전) $\rightarrow$ A(클라이언트 premaster 생성) $\rightarrow$ B(서버의 인증서 요구) $\rightarrow$ C(클라이언트 세션키 이용) $\rightarrow$ F(서버 세션키 이용 암호통신)
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

56. 무선플랫폼에서 보안 기술을 제공하기 위해 제시된 기술 중에서 WAP 기반 클라이언트/서버 간의 인증을 제공하며 적합한 인증서를 발급, 운영 관리하는 등 무선망에서의 공개키 기반구조를 의미하는 것은?

  1. PKI
  2. VPN
  3. WPKI
  4. SSL
(정답률: 59%)
  • WAP 기반의 클라이언트와 서버 간 인증을 제공하며, 무선망 환경에 최적화된 인증서 발급 및 운영 관리를 수행하는 공개키 기반구조는 WPKI(Wireless Public Key Infrastructure)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

57. 프락시 서버는 HTTP 헤더에 나타나는 값에 따라 분류가 가능하다. 다음은 어느 분류에 대한 설명인가?

  1. Transparent Proxy
  2. Distortion Proxy
  3. Server Proxy
  4. Client Proxy
(정답률: 36%)
  • HTTP 헤더의 Via 필드에 프록시 서버의 IP 정보가 나타나고, X-Forwarded-For 필드에 클라이언트의 실제 IP 주소가 포함되어 프록시 서버의 존재를 숨기지 않고 투명하게 드러내는 방식은 Transparent Proxy입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

58. 다음 중에서 ebXML(Electronic business Extensible Markup Language)의 구성요소가 아닌 것은?

  1. CC(Core Component)
  2. RR(Registry and Repository)
  3. BP(Business Process)
  4. BP(Business Partners)
(정답률: 56%)
  • ebXML 구성 요소
    비핵등거전/
    비즈니스 프로세스(Business Process) / 핵심 컴포넌트(Core Component) / 등록저장소(Registry and Repository) /
    거래당사자 / 전송, 교환 및 패키징
  • ebXML의 주요 구성요소는 비즈니스 프로세스를 정의하는 BP(Business Process), 공통 데이터 모델인 CC(Core Component), 그리고 정보를 등록하고 검색하는 RR(Registry and Repository)로 구성됩니다. BP(Business Partners)는 구성요소 명칭이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

59. 다음 중에서 EAM(Extranet Access Management : 통합 인증 및 접근 제어 관리 기술)에 관한 설명으로 옳지 않은 것은?

  1. 인증
  2. 권한 관리
  3. ERP(Enterprise Resource Planning)의 또 다른 명칭이다.
  4. 3A
(정답률: 63%)
  • EAM(Extranet Access Management)은 외부 사용자가 기업 내부 자원에 안전하게 접근하도록 인증, 권한 관리, 감사(3A: Authentication, Authorization, Accounting)를 통합 관리하는 기술이며, 전사적 자원 관리 시스템인 ERP(Enterprise Resource Planning)와는 완전히 다른 개념입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

60. 다음은 웹 서비스에 대한 SQL Injection 공격에 대한 내용이다. 아래 내용을 분석할 때 공격자가 알 수 있는 정보가 아닌 것은?

  1. 피해시스템은 MS SQL을 데이터베이스로 사용하고 있다.
  2. admin_login에 k_test라는 계정이 있는 것을 알 수 있다.
  3. read.asp의 id 파라미터에 SQL Injection 취약점이 존재한다.
  4. admin_login 테이블의 login_name 컬럼의 data type은 nvarchar 타입이다.
(정답률: 31%)
  • 제시된 에러 메시지 를 분석하면, 'k_test'라는 값은 nvarchar 타입을 int 타입으로 변환하려다 발생한 오류 값일 뿐, 해당 값이 admin_login 테이블에 실제로 존재하는 계정임을 증명하는 것은 아닙니다.

    오답 노트

    MS SQL 사용: 에러 메시지에 'Microsoft OLE DB Provider', 'SQL Server Driver'가 명시되어 있습니다.
    취약점 존재: read.asp의 id 파라미터에 UNION SELECT 쿼리를 주입하여 에러를 유도했으므로 취약점이 존재합니다.
    nvarchar 타입: 에러 메시지에 'converting the nvarchar value'라고 명시되어 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4과목: 정보 보안 일반

61. 다음은 보안을 통해 제공되는 서비스들을 설명하고 있다. 다음 중 옳지 않은 것은?

  1. Capability List는 객체와 권한 연결 리스트 형태로 관리한다.
  2. Access Control List는 주체와 객체의 형태를 행렬형태로 구성하고 권한을 부여하여 관리한다.
  3. 주체와 객체를 1:N으로 매핑하여 관리의 편의성을 높이는 방법이 RBAC이다.
  4. 접근제어는 프로토콜 데이터 부분의 접근제어이다.
(정답률: 36%)
  • 접근제어는 시스템의 자원(객체)에 대해 주체가 접근할 수 있는 권한을 제어하는 보안 메커니즘이며, 프로토콜 데이터 부분의 제어만을 의미하는 것이 아닙니다.

    오답 노트

    Capability List: 객체 중심이 아닌 주체 중심의 권한 리스트 관리 방식입니다.
    Access Control List: 객체별로 접근 가능한 주체와 권한을 행렬 형태로 관리하는 방식입니다.
    RBAC: 사용자의 역할(Role)에 따라 권한을 부여하여 관리 효율성을 높이는 방식입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

62. 메시지에 대한 불법적인 공격자의 위협에는 수동적 공격과 능동적 공격이 있는데, 다음 중에서 옳게 짝지어진 것은?

  1. 수동적 공격 - 피싱
  2. 수동적 공격 – 세션 하이재킹
  3. 능동적 공격 - 메시지 변조
  4. 능동적 공격 - 스니핑
(정답률: 51%)
  • 능동적 공격은 데이터의 흐름을 변경하거나 메시지를 조작하는 공격으로, 메시지 변조가 이에 해당합니다.

    오답 노트

    피싱, 세션 하이재킹: 능동적 공격입니다.
    스니핑: 수동적 공격입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

63. 다음 중에서 블록 알고리즘 종류와 특징을 옳게 설명한 것은?

  1. IDEA는 유럽에서 1990년 개발되었으며 PGP를 채택하고 8라운드의 알고리즘이다.
  2. AES 는 미국 연방표준 알고리즘으로 DES를 대신할 64비트 암호 알고리즘이다.
  3. SEED는 128비트 암호 알고리즘으로 NIST에서 개발한 대칭키 암호 알고리즘 표준이다.
  4. DES의 취약점을 보완하기 위하여 1997년 3-DES가 개발되었고 이것은 AES를 대신할 기술이다.
(정답률: 26%)
  • IDEA는 1990년 유럽에서 개발되어 PGP에서 채택되었으며, 8라운드 구조를 가진 블록 암호 알고리즘입니다.

    오답 노트

    AES: 64비트가 아닌 128비트 암호 알고리즘입니다.
    SEED: NIST가 아닌 한국인터넷진흥원(KISA)에서 개발하였습니다.
    3-DES: AES를 대신하는 것이 아니라, AES가 DES 및 3-DES를 대신하기 위해 개발되었습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

64. 일반적인 범용 브라우저들(internet explorer, chrome, firefox 그리고 safari)를 이용한 전형적인 전자상거래에서 복합적인 문제로 현재 사용되지 않는 기법은?

  1. HTML
  2. Script Language
  3. SSL
  4. 동적 세션 키 생성
(정답률: 38%)
  • 전형적인 전자상거래 브라우저 환경에서는 HTML, 스크립트 언어, SSL 등이 사용되지만, 동적 세션 키 생성은 복합적인 문제로 인해 일반적인 범용 브라우저 기법으로 현재 사용되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

65. 커버로스(Kerberos) 인증에 대한 설명으로 옳지 않은 것은?

  1. 커버로스 인증은 MIT에서 개발한 중앙 집중적 인증 시스템이다.
  2. 커버로스 인증은 티켓 서버와 인증서버가 존재하고 티켓을 발급받아 이증시스템으로 인증한다.
  3. 커버로스는 대칭키 기반 인증시스템을 사용한다.
  4. 커버로스의 인증과정 중에서, 인증 서버는 사용자의 비대칭키로 메시지를 암호화해서 전송한다.
(정답률: 48%)
  • 커버로스(Kerberos)는 대칭키 기반의 인증 시스템입니다. 따라서 인증 서버가 사용자의 비대칭키를 사용하여 메시지를 암호화한다는 설명은 틀린 내용입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

66. 다음은 무엇에 대한 설명인가?

  1. SSL
  2. SET
  3. IPSec
  4. S-HTTP
(정답률: 74%)
  • IP 계층(Network Layer)에서 패킷 단위로 보안을 제공하며, IETF 표준으로 정의된 프로토콜은 IPSec입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

67. 다음 중 TLS의 보안 서비스에 해당되지 않는 것은?

  1. SSL을 대신하기 위한 차세대 안정 통신 규약이다.
  2. 암호화에는 3개의 다른 데이터 암호화 표준(DES)키를 사용한 3DES 기술을 지원한다.
  3. 관용키 기반 암호화시스템이다.
  4. 네트워크나 순차 패킷교환, 애플토크(Appletalk)등의 통신망 통신 규약에도 대응된다.
(정답률: 41%)
  • TLS는 데이터 암호화를 위한 대칭키(관용키) 방식과 키 교환을 위한 공개키(비대칭키) 방식을 모두 사용하는 하이브리드 암호화 시스템입니다. 따라서 관용키 기반으로만 작동한다는 설명은 틀린 것입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

68. 행동학적 특성을 이용한 바이오 인식 기술의 종류에 해당되지 않는 것은?(오류 신고가 접수된 문제입니다. 반드시 정답과 해설을 확인하시기 바랍니다.)

  1. 음성
  2. 얼굴인식
  3. 키보드 입력
  4. 지문
(정답률: 26%)
  • 바이오 인식은 신체적 특징을 이용한 생체적 인식과 행동 패턴을 이용한 행동학적 인식으로 나뉩니다. 얼굴인식은 신체 구조를 이용하는 생체적 특성에 해당하므로 행동학적 특성이 아닙니다.

    오답 노트

    음성, 키보드 입력: 행동학적 특성
    지문: 생체적 특성
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

69. 다음 중에서 사용자 인증 기술에서 바이오인식 기술 요구사항이 아닌 것은?

  1. 보편성
  2. 유일성
  3. 불변성
  4. 주관성
(정답률: 61%)
  • 바이오인식 기술은 누구나 가지고 있어야 하는 보편성, 개인마다 달라야 하는 유일성, 시간이 지나도 변하지 않는 불변성이 요구됩니다. 주관성은 객관적인 생체 특징을 측정해야 하는 바이오인식의 요구사항과 거리가 멉니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

70. RFID 태그와 판독기 사이에 사전에 약속된 형태의 무의미한 전자 신호를 지속적으로 발생시켜 불법적인 판독기가 태그와 통신하지 못하도록 함으로써 RFID 태그의 프라이버시를 보호하는 기법은?

  1. Faraday Cage
  2. Active Jamming
  3. Kill Tag
  4. Blocker Tag
(정답률: 39%)
  • 불법적인 판독기가 태그와 통신하지 못하도록 무의미한 전자 신호를 지속적으로 발생시켜 프라이버시를 보호하는 기법은 Active Jamming입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

71. Lamport의 일회용 패스워드의 안정성은 무엇에 근거하는가?

  1. 공개키 암호화
  2. 키 분배
  3. 해쉬 함수의 일방향성
  4. 대칭키 암호화
(정답률: 62%)
  • Lamport의 일회용 패스워드(OTP)는 해시 함수를 반복적으로 적용하여 생성하며, 해시 값에서 원래의 입력값을 찾아낼 수 없는 해쉬 함수의 일방향성 원리를 이용하여 보안성을 유지합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

72. 다음 중에서 디바이스 인증 기술의 장점이 아닌 것은?

  1. 보안성
  2. 경제성
  3. 상호 연동성
  4. 책임 추적성
(정답률: 15%)
  • 디바이스 인증 기술은 기기 자체의 고유 식별자를 통해 보안성, 경제성, 상호 연동성을 확보하는 데 목적이 있습니다.
    책임 추적성은 주로 사용자 행위에 대한 로그 기록이나 감사 추적과 관련된 개념으로, 디바이스 인증 기술 자체의 직접적인 장점으로 보기는 어렵습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

73. 다음에서 설명하는 키 교환 알고리즘은 무엇인가?

  1. Diffie-Hellman
  2. DES
  3. AES
  4. SEED
(정답률: 69%)
  • 제시된 이미지 의 설명은 1976년 스탠퍼드 대학에서 개발되었으며, 소수와 정수를 공유하고 각자의 비밀키를 이용해 공통 암호키를 산출하는 Diffie-Hellman 알고리즘의 특징을 정확히 설명하고 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

74. 다음은 Diffie-Hellman 키(Key) 사전 분배 방법이다. 옳게 나열한 것은?

  1. 1-2-3
  2. 3-1-2
  3. 1-3-2
  4. 2-1-3
(정답률: 50%)
  • Diffie-Hellman 키 교환의 핵심은 공통의 파라미터를 먼저 설정한 후, 각자의 비밀키와 상대방의 공개값을 이용해 동일한 세션 키를 생성하는 것입니다.
    먼저 소수 $p$와 $a \in Zp^*$를 공개하여 기반을 마련하고, 이후 A와 B가 각각 상대방의 공개값과 자신의 비밀키를 조합하여 공통 키 $K_{a,b}$를 계산하는 순서로 진행됩니다.
    따라서 올바른 순서는 소수와 $a$를 공개하는 과정 $\rightarrow$ A의 키 계산 $\rightarrow$ B의 키 계산 순인 2-1-3입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

75. 전자상거래의 요구사항과 해결 방법을 옳게 연결한 것은?

  1. 인증 – 사용자 데이터를 암호화
  2. 식별 – 패스워드로 사용자를 확인
  3. 재사용 – 거래된 서명 재사용 가능
  4. 거래 당사자의 거래행위 부인 - 전자서명 및 공인인증제도 활용
(정답률: 42%)
  • 전자상거래에서는 거래 당사자가 나중에 거래 사실을 부인하는 것을 방지하기 위해, 법적 효력을 갖는 전자서명 및 공인인증제도를 활용하여 부인 방지 기능을 구현합니다.

    오답 노트

    인증: 사용자 신원 확인 과정임
    식별: ID 등을 통해 사용자를 구분하는 단계임
    재사용: 보안을 위해 서명은 재사용이 불가능해야 함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

76. 다음 중에서 전자 서명의 조건이 아닌 것은?

  1. 서명자 이외의 타인이 서명을 위조하기 어려워야 함
  2. 서명한 문서의 내용은 변경 불가능
  3. 허가받은 자만 검증 가능
  4. 다른 전자문서의 서명으로 재사용 불가능
(정답률: 50%)
  • 전자서명은 송신자의 공개키를 통해 누구나 검증할 수 있는 것이 특징입니다. 따라서 허가받은 자만 검증 가능해야 한다는 조건은 전자서명의 원리와 맞지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

77. 정보를 암호화하여 상대편에게 전송하면 부당한 사용자로부터 도청을 막을 수는 있다. 하지만, 그 전송 데이터의 위조나 변조 그리고 부인 등을 막을 수는 없다. 이러한 문제점들을 방지하고자 사용하는 기술은?

  1. 전자서명
  2. OCSP
  3. 암호화
  4. Kerberos 인증
(정답률: 55%)
  • 전자서명은 공개키 암호 기술을 활용하여 데이터의 위변조 방지, 서명자 인증, 그리고 송신자가 메시지를 보냈다는 사실을 부정할 수 없게 하는 부인 방지 기능을 제공합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

78. 다음 중 공개키 기반 구조(PKI)에서 최상위 인증기관 (CA)를 무엇이라 하는가?

  1. RA
  2. PMI
  3. Root CA
  4. OCSP
(정답률: 64%)
  • 공개키 기반 구조(PKI)에서 신뢰의 최상위 계층에 위치하며, 스스로를 인증하는 최상위 인증기관을 Root CA라고 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

79. 다음 기법 중 E-Mail 메시지 인증에 대한 설명으로 가장 옳은 것은?

  1. 수신자의 공개키를 이용하여 메시지에 서명하고, 수신자의 공개키를 이용하여 메시지를 암호화 한다.
  2. 송신자의 개인키를 이용하여 메시지에 서명하고, 수신자의 공개키를 이용하여 메시지를 암호화 한다.
  3. 수신자의 개인키를 이용하여 메시지에 서명하고, 송신자의 공개키를 이용하여 메시지를 암호화 한다.
  4. 송신자의 개인키를 이용하여 메시지에 서명하고, 송신자의 공개키를 이용하여 메시지를 암호화 한다.
(정답률: 42%)
  • 메시지 인증과 기밀성을 동시에 확보하기 위해서는 송신자의 개인키로 서명하여 신원을 증명하고, 수신자의 공개키로 암호화하여 수신자만 읽을 수 있게 해야 합니다.

    오답 노트

    수신자의 공개키로 서명: 서명은 반드시 송신자의 개인키로 해야 함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

80. LFSR에 대한 설명으로 옳지 않은 것은?

  1. 유한상태기계로 달성할 수 있는 최대주기수열을 얻을 수 있다.
  2. 선형복잡도를 수학적으로 나타내면 최소다항식의 차수를 의미한다.
  3. LFSR의 길이가 크면 쉽게 해독될 수 있다.
  4. LSFR의 길이 중 최소의 길이를 선형복잡도라고 한다.
(정답률: 70%)
  • LFSR(선형 되먹임 시프트 레지스터)은 길이가 길어질수록 생성되는 수열의 주기가 늘어나고 복잡도가 증가하여, 공격자가 해독하기가 더 어려워집니다. 따라서 길이가 크면 쉽게 해독될 수 있다는 설명은 틀린 내용입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5과목: 정보보안 관리 및 법규

81. 다음 중 정성적 위험분석 방법으로 짝지어진 것을 선택하시오?

  1. NPV, 파레토 차트
  2. 비용가치 분석, 델파이
  3. 델파이, 순위결정법
  4. 비용가치 분석, 순위결정법
(정답률: 49%)
  • 정성적 위험분석은 수치화하기 어려운 전문가의 경험이나 직관을 활용하는 방법입니다. 델파이법과 순위결정법이 이에 해당합니다.

    오답 노트

    NPV, 비용가치 분석: 수치적 계산을 기반으로 하는 정량적 분석 방법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

82. 개인정보를 취급할 때에는 개인정보의 분실, 도난, 누출, 변조 또는 훼손을 방지하기 위해서 기술적, 관리적 보호조치를 취해야 하는 사항이 아닌 것은 무엇인가?

  1. 정보의 주체가 언제든지 쉽게 확인할 수 있는 조치
  2. 개인정보처리에 대한 감독
  3. 업무범위를 초과하여 개인정보를 이용하면 안 됨
  4. 개인정보 동의를 안전하게 받을 수 있는 보호조치
(정답률: 34%)
  • 개인정보의 분실, 도난, 누출 등을 방지하기 위한 기술적·관리적 보호조치는 정보의 안전한 관리와 감독에 초점을 맞춥니다. 개인정보 동의를 받는 절차는 수집 단계의 적법성 확보 과정이지, 이미 수집된 정보를 보호하기 위한 기술적·관리적 보호조치 사항은 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

83. 다음은 침해사고 대응절차에 대한 설명이다. 침해사고 대응 1단계부터 6단계까지 순서를 올바르게 한 것은 무엇인가?

  1. 1-2-3-4-5-6
  2. 3-4-5-6-2-1
  3. 1-2-3-5-6-4
  4. 1-2-4-5-3-6
(정답률: 48%)
  • 침해사고 대응은 준비 $\rightarrow$ 보고 $\rightarrow$ 조사 $\rightarrow$ 처리 $\rightarrow$ 복구 $\rightarrow$ 사후 조치 순으로 진행됩니다.
    1. 준비(사고처리 지침 및 계획) $\rightarrow$ 2. 보고 수단 준비 $\rightarrow$ 4. 사고 및 심각성 조사 $\rightarrow$ 5. 사고 처리 및 피해 제한 $\rightarrow$ 3. 서비스 재구축 $\rightarrow$ 6. 후기 사고 조치 및 분석 순서가 올바릅니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

84. 다음 중 전자서명법에 의해서 공인인증서가 폐지되어야 하는 사유가 아닌 것은 무엇인가?

  1. 가입자 또는 대리인이 공인인증서 폐지를 신청한 경우
  2. 가입자가 부정한 방법으로 공인인증서를 발급받은 사실을 인지한 경우
  3. 공인인증서의 인증기간이 경과한 경우
  4. 가입자의 사망, 실종 선고 또는 해산 사실을 인지한 경우
(정답률: 41%)
  • 공인인증서의 인증기간이 경과한 경우는 인증서의 효력이 자동으로 정지되는 사유이며, 법적 절차에 따라 인증서를 무효화하는 폐지 사유에는 해당하지 않습니다. 만료된 인증서는 갱신이나 재발급을 통해 다시 사용할 수 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

85. 다음 같은 개인정보보호에 대한 시책 마련은 어느 법률에서 규정하고 있는가?

  1. 개인정보보호법
  2. 전자서명법
  3. 정보통신망 이용촉진 및 정보보호 등에 관한 법률
  4. 정보통신기반 보호법
(정답률: 63%)
  • 이미지에서 언급된 '정보통신망의 이용촉진 및 안정적 관리·운영'과 '이용자의 개인정보보호'를 통한 정보사회 기반 조성 시책은 정보통신망 이용촉진 및 정보보호 등에 관한 법률에서 규정하고 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

86. 전자서명법에서 전자서명에 대한 설명이다. 올바르지 않은 것은 무엇인가?

  1. 누구든지 타인의 명의로 공인인증서를 발급받거나 발급받을 수 있도록 하여서는 아니 된다.
  2. 누구든지 공인인증서가 아닌 인증서 등을 공인인증서로 혼돈하게 하거나 혼동할 우려가 있는 유사한 표시를 사용하거나 허위로 공인인증서의 사용을 표시하여서는 아니 된다.
  3. 누구든지 공인인증서를 이용범위 또는 용도에서 벗어나 부정하게 사용하여서는 아니 된다,
  4. 법원이 허락하는 경우 타인의 명의로 공인인증서를 발급받을 수 있다.
(정답률: 64%)
  • 전자서명법상 타인의 명의로 공인인증서를 발급받는 행위는 엄격히 금지되어 있으며, 법원의 허락 여부와 관계없이 타인 명의의 인증서 발급은 불가능합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

87. 다음은 정보보호 관리측면에서 무엇에 대한 정의인가?

  1. 자산
  2. 취약점
  3. 위험
  4. 손실
(정답률: 61%)
  • 이미지의 '비정상적인 일이 발생할 수 있는 가능성'은 정보보호 관리 체계에서 위험(Risk)의 핵심 정의입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

88. 정보보호의 예방대책을 관리적 예방대책과 기술적 예방대책으로 나누어질 때, 관리적 예방대책에 속하는 것은 무엇인가?

  1. 방화벽에 패킷 필터링 기능 활성화
  2. 전송되는 메시지에 대한 암호화
  3. 복구를 위한 백업 실행
  4. 문서처리 순서 표준화
(정답률: 61%)
  • 관리적 예방대책은 법규, 지침, 표준, 조직 구성 등 행정적인 절차를 통해 보안을 강화하는 방법입니다. 문서처리 순서 표준화는 업무 프로세스를 규격화하는 관리적 절차에 해당합니다.

    오답 노트

    방화벽 패킷 필터링, 메시지 암호화, 백업 실행: 기술적 예방대책
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

89. 다음 정보보호 교육에 대한 설명으로 옳지 않은 것은 무엇인가?

  1. 정보보호 교육은 정기적으로 실시하며 교육은 온라인과 오프라인으로 진행할 수 있다.
  2. 정보보호 교육 담당자는 교육과정 개발, 교육 실시를 주관하며 교육완료 후 교육효과에 대한 내용을 관리해야 한다.
  3. 훈련 받는 대상자는 정보보호에 관련된 업무를 수행하는 직원만 교육을 평가하여 다음 교육에 반영할 수 있도록 노력해야 한다.
  4. 교육은 수시교육, 정기교육, 정보공유 형태로 1년 2회 이상 실시한다.
(정답률: 60%)
  • 정보보호 교육은 특정 업무 수행자뿐만 아니라 전 임직원을 대상으로 실시하여 조직 전체의 보안 의식을 높이는 것이 원칙입니다. 따라서 훈련 받는 대상자를 정보보호 관련 업무 수행 직원으로만 한정하는 것은 옳지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

90. 다음 중 정보시스템 관리 책임자의 주요 임무가 아닌 것은 무엇인가?

  1. 정보기술 표준 지침 실행여부 확인
  2. 정보시스템에 대한 주기적인 백업과 복구
  3. 정보시스템 운영 매뉴얼 변경관리 및 현행화
  4. 조직의 전반적인 보안인식 프로그램 관리
(정답률: 37%)
  • 정보시스템 관리 책임자는 시스템의 기술적 운영, 백업, 복구, 매뉴얼 현행화 및 표준 지침 준수 확인 등 실무적인 시스템 관리에 집중합니다. 조직 전반의 보안인식 프로그램 관리는 정보보호 최고책임자(CISO)나 보안 총괄 부서의 임무에 해당합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

91. 다음 중 전자서명법에서 정의한 용어가 아닌 것은 무엇인가?

  1. 전자서명생성정보는 전자서명을 생성하기 위하여 이용하는 전자적 정보를 말한다.
  2. 공인인증서는 제 15조 규정에 따라 공인인증기관이 발급하는 인증서를 말한다.
  3. 전자서명검증정보는 전자서명을 검증하기 위하여 이용하는 전자적 정보를 말한다.
  4. 인증기관정보는 인증서 발급에 대한 정보이다.
(정답률: 56%)
  • 전자서명법에서는 전자서명생성정보, 전자서명검증정보, 공인인증서 등에 대해 명확히 정의하고 있으나, 인증기관정보를 단순히 인증서 발급에 대한 정보라고 정의하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

92. 다음 중 정보통신서비스 제공자 등이 전보 또는 퇴직 등 인사이동이 발생하여 개인정보취급자가 변경되었을 경우 지체 없이 개인정보처리 시스템의 접근권한을 변경 또는 말소하기 위한 방법 중 가장 적합한 것은 무엇인가?

  1. 개인정보처리시스템의 접근권한은 변경일자를 정해서 해당일자에만 변경처리를 한다.
  2. 인사 DB와 개인정보처리시스템을 실시간 연동시켜 개인정보취급자가 자동적으로 전보 또는 퇴직 시스템의 계정도 동시 삭제한다.
  3. 개인정보처리시스템에서 권한관리는 담당자를 지정해서 담당자에 의해서만 관리하고 담당자는 보안상 반드시 1인으로 한다.
  4. 접근권한에 대한 말소는 개인정보취급자가 퇴사 이후에도 업무인수인계 측면에서 일정한 기간 동안 권한을 유지해야 한다.
(정답률: 51%)
  • 인사이동 발생 시 접근권한의 즉각적인 변경 및 말소를 위해 가장 확실한 방법은 인사 DB와 개인정보처리시스템을 실시간으로 연동하여 계정을 자동으로 삭제하는 것입니다. 이는 관리자의 실수나 지연으로 인한 보안 사고를 원천적으로 차단할 수 있는 가장 적합한 방법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

93. 다음 중 용어에 대한 설명으로 옳지 않은 것은 무엇인가?

  1. 정성적 기준 : 자산 도입비용, 자산복구비용, 자산복구비용의 기준이 됨
  2. 정성적 기준 : 정보자산의 우선순위 식별
  3. 정량적 기준 : 정보자산의 취약점에 대한 피해를 산정
  4. 정량적 기준 : 영향도 분석 결과를 수치화하여 산정
(정답률: 49%)
  • 자산 도입비용이나 복구비용처럼 구체적인 수치로 산정하는 것은 정량적 기준에 해당합니다. 정성적 기준은 수치화하기 어려운 가치나 우선순위, 중요도 등을 주관적/논리적 판단으로 식별하는 기준입니다.

    오답 노트

    정보자산의 우선순위 식별, 영향도 분석 결과의 수치화, 취약점 피해 산정 등은 각각 정성적/정량적 기준의 올바른 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

94. 다음은 정보통신서비스 제공자가 정보통신망 법의 규정을 위하여 부담하게 되는 손해배상액에 관한 규정이다. ( )에 적합한 것을 선택하시오.

  1. 피해, 책임
  2. 피해, 과실
  3. 손해, 책임
  4. 손해, 과실
(정답률: 39%)
  • 공인인증기관의 손해배상 책임에 관한 규정입니다. 인증업무 수행 중 이용자에게 손해를 입힌 경우 그 손해를 배상해야 하며, 기관이 자신의 과실 없음을 입증해야만 책임이 면제됩니다.
    따라서 빈칸에 들어갈 내용은 다음과 같습니다.
    $$A = \text{손해}$$
    $$B = \text{과실}$$
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

95. 다음 중 위험관리계획의 과정에 대한 설명으로 옳지 않은 것은 무엇인가?

  1. 일반적으로 효과적인 보안에는 자산에 대한 보안계층이 단일화 되어 있는 하나의 단일화된 대책의 조합이 요구된다.
  2. 위험관리 시에 가장 먼저 수행하는 것이 위험관리계획이다.
  3. 위험관리계획은 위험관리 범위와 조직, 책임과 역할 등이 나와 있다.
  4. 위험관리계획은 최초작성 이후에 변경될 수 있다.
(정답률: 48%)
  • 효과적인 보안을 위해서는 단일한 대책이 아니라, 여러 겹의 보안 계층을 구성하여 하나가 뚫려도 다음 계층에서 방어할 수 있도록 하는 '심층 방어(Defense in Depth)' 전략이 요구됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

96. 다음 중 위험분석 시 정량적 분석의 단점으로 올바른 것은 무엇인가?

  1. 계산이 단순하고 정량적으로 측정할 수 있다.
  2. 민간도 분석과 같은 독립변수와 종속변수 간의 관계를 수치화시켜서 정성적으로 분석을 수행한다.
  3. 정성적 분석은 시나리오 법 등을 사용하고 정량적 분석은 델파이법을 사용한다.
  4. 계산이 복잡하여 분석하는데 시간, 노력, 비용이 많이 든다.
(정답률: 57%)
  • 정량적 분석은 자산 가치, 위협 발생 빈도, 취약성 등을 수치화하여 손실액을 계산하는 방식입니다. 따라서 정확한 수치 도출을 위해 데이터 수집과 계산 과정이 매우 복잡하며, 이에 따라 많은 시간과 노력, 비용이 소요되는 것이 단점입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

97. 암호 알고리즘에 대한 안전성 평가에 대한 설명으로 옳지 않은 것은 무엇인가?

  1. 암호화 알고리즘은 128Bit 이상의 키를 사용하여 안정성을 확보한다.
  2. 암호화를 통한 충돌, 복잡도 등에 대한 안전성 확보가 필요하다.
  3. 국가사이버안전센터 및 한국인터넷진흥원에서 권고하는 암호기법을 사용하는 것이 안전하다.
  4. 암호모듈 안정성 평가는 CC(Common Criteria)에 평가기준 및 방법이 정의되어 있다.
(정답률: 32%)
  • 암호모듈의 안전성 평가는 CC(Common Criteria)가 아니라, CMVP(Cryptographic Module Validation Program)라는 별도의 검증 체계를 통해 평가기준과 방법이 정의되어 있습니다.

    오답 노트

    암호모듈 안정성 평가: CC가 아닌 CMVP 기준 적용
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

98. 다음 중 정보통신망법에 의하여 개인정보를 제 3자에게 제공하기 위하여 동의를 받을 경우에 제 3자에게 알려야 하는 사항이 아닌 것은 무엇인가?

  1. 개인정보 제공계약의 내용
  2. 개인정보에 대한 수탁자의 이용목적
  3. 개인정보에 대한 제 3자 제공여부
  4. 개인정보 취급을 위탁하는 업무
(정답률: 32%)
  • 정보통신망법에 따라 개인정보를 제3자에게 제공할 때 고지해야 할 사항은 제공받는 자의 이용 목적, 제공하는 항목, 제공받는 자의 보유 및 이용 기간 등입니다. 개인정보 제공계약의 내용은 내부적인 계약 사항일 뿐, 정보주체에게 반드시 알려야 하는 법적 고지 사항이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

99. 다음 중 정보보호의 주요 목적이 아닌 것은 무엇인가?

  1. 기밀성
  2. 무결성
  3. 정합성
  4. 가용성
(정답률: 68%)
  • 정보보호의 3대 요소(CIA Triad)는 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)입니다. 정합성은 정보보호의 주요 목적에 해당하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

100. 전자서명법 제15조(인증서 발급 등) 2항에서 정한 공인인증기관이 발급하는 인증서에 포함되어야 하는 것이 아닌 것은 무엇인가?

  1. 가입자의 이름
  2. 가입자의 전자서명검증정보
  3. 공인인증서 일련번호
  4. 인증서 취소목록 및 가입자의 전자서명생성
(정답률: 54%)
  • 전자서명법에 따라 공인인증서에는 가입자의 신원 정보와 검증 정보, 일련번호 등이 포함되어야 하지만, 인증서 취소목록(CRL)은 인증서 내부에 포함되는 것이 아니라 인증기관이 별도로 관리하고 배포하는 목록입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

< 이전회차목록